Ce qui protège votre compte, nommé assez précisément pour que vous puissiez
nous y tenir — et, à la fin, ce que nous ne revendiquons délibérément pas.
Comment vos données arrivent jusqu'ici
Chaque connexion entre votre appareil et ClapDiet passe par HTTPS. Les serveurs
envoient un en-tête de transport strict d'une durée d'un an couvrant tous les
sous-domaines, ce qui indique à votre navigateur de refuser une connexion HTTP
simple vers ClapDiet même si quelque chose tente de la rétrograder.
L'application web applique aussi une politique de sécurité du contenu : les
scripts et les styles proviennent de ClapDiet elle-même, les plugins et
l'affichage en cadre sont entièrement désactivés, et les formulaires ne peuvent
être envoyés qu'à ClapDiet. C'est la défense contre un script injecté dans une
page qui tenterait d'envoyer vos données ailleurs.
Comment on entre dans votre compte
Votre mot de passe n'est jamais stocké. Ce qui est conservé est uneempreinte bcrypt. C'est une fonction à sens unique dotée d'un coût de calcul
délibéré : elle ne peut pas être inversée, et elle est assez lente pour que
deviner à partir d'une table d'empreintes volée coûte cher au lieu d'être
instantané.
Les échecs de connexion bloquent le compte, progressivement. Trois échecs lebloquent cinq minutes, cinq échecs quinze minutes, dix une heure et vingt une
journée entière. Cette échelle est la raison pour laquelle un attaquant qui
parcourt une liste de mots de passe obtient quatre tentatives par heure plutôt
que des milliers.
La double authentification est disponible et facultative. Elle utiliseTOTP, le code à six chiffres qui défile dans n'importe quelle application
d'authentification, et elle s'accompagne de codes de secours à usage unique. Ces
codes sont eux aussi hachés avec bcrypt : la liste que nous détenons n'est donc
pas une liste de codes utilisables.
Les requêtes sont limitées en fréquence — trois plafonds fonctionnent enmême temps sur chaque point d'entrée, sur une seconde, dix secondes et une
minute, avec des plafonds plus stricts sur les chemins qui méritent le plus
d'être abusés.
Les écritures portent une vérification CSRF. Comme la session du navigateurvoyage dans des cookies, une requête arrivant d'un autre site avec vos cookies
attachés est rejetée.
Qui a touché à quoi
Deux traces indépendantes consignent les accès.
L'application écrit des lignes d'audit pour les connexions, les échecs de
connexion, les changements de mot de passe, les suppressions et les actions
d'administration. Séparément, des déclencheurs de base de données consignent les
modifications des comptes, des sessions, des liens OAuth, des bilans de
laboratoire et des abonnements — une couche sous l'application, de sorte qu'ils
enregistrent une modification même si celle-ci n'est pas passée par
l'application.
Les deux sont conservés 90 jours et purgés chaque nuit. Les sessions
expirées sont nettoyées lors de leur propre passage nocturne.
Les tiers, et exactement ce que chacun reçoit
Stripe gère les paiements. Les données de carte sont saisies sur la page depaiement de Stripe et ne parviennent jamais à ClapDiet — il n'existe aucun champ
de numéro de carte dans ce produit, ce qui est la forme la plus solide que cette
promesse puisse prendre.
Google Gemini est l'IA. Lorsqu'une fonctionnalité lui demande quelque choseen votre nom, elle reçoit les faits de santé dont la réponse a besoin : votre
date de naissance, votre sexe biologique, votre taille et votre poids, vos
affections avec leur gravité et leurs dates de diagnostic, vos médicaments avec
la dose et la fréquence, vos allergies, vos préférences et votre bilan de
laboratoire le plus récent. Elle ne reçoit pas votre nom ni votre adresse
e-mail. C'est une limite réelle et ce n'est pas la même chose que l'anonymat —
des faits de santé concernant une personne l'identifient dans leur ensemble, et
nous préférons le dire plutôt que d'appeler cela anonymisé.
Sentry reçoit les erreurs du site web pour que nous puissions corriger lesplantages. L'application mobile n'envoie rien à aucun service de surveillance ;
elle n'embarque aucun SDK d'analyse ni aucun rapporteur de plantage.
Le stockage d'objets conserve les documents de laboratoire que voustéléversez. Supprimer un bilan, ou votre compte, supprime le fichier qui se
trouve derrière.
Ce que nous ne faisons pas
ClapDiet.
aucun.
pour une autre personne de vous trouver.
Ce que nous ne revendiquons pas
Une page de sécurité ne mérite d'être lue que si les absences y figurent aussi.
chiffrées en transit. La base de données elle-même n'est pas chiffrée
séparément, et vous dire le contraire serait la phrase la plus facile à écrire
et la moins vraie.
SOC 2, pas d'ISO 27001.
aucun test d'intrusion.
disponibilité, ni contrôles physiques de centre de données que nous ne
pourrions pas vous montrer.
Si l'un de ces points change, cet article change avec lui, et il nommera la
chose plutôt que l'impression.
Votre part
sur votre téléphone.
ne le demandons jamais.
Signaler un problème de sécurité
Écrivez à security@clapdiet.com. Dites-nous ce que vous avez trouvé et
comment le reproduire. Nous préférons de loin l'apprendre par vous d'abord.
Articles liés :